Pastaba
- Atnaujinta
- 2023 m. balandžio 10 d.: atnaujintas "Trečiasis diegimo etapas" nuo 2023 m. balandžio 11 d. iki 2023 m. birželio 13 d. sekcijoje "CVE-2022-37967 adreso naujinimų laikas".
Šiame straipsnyje:
- Santrauka
- CVE-2022-37967 adreso naujinimų laikas
- Diegimo gairės
- Registro rakto parametrai
- "Windows" įvykiai, susiję su CVE-2022-37967
- Trečiųjų šalių įrenginiai, kuriuose įdiegtas "Kerberos" protokolas
- Sąvokų žodynas
Santrauka
2022 m. lapkričio 8 d. "Windows" naujinimai išsprendžia saugos apėjimo ir teisių pažeidžiamumo padidinimo pažeidžiamumą naudojant teisių atributo sertifikato (PAC) parašus. Šis saugos naujinimas pašalina "Kerberos" pažeidžiamumus, kai užpuolikas gali skaitmeniniu būdu keisti PAC parašus ir taip padidinti savo teises.
Norėdami apsaugoti savo aplinką, įdiekite šį "Windows" naujinimą visuose įrenginiuose, įskaitant "Windows" domeno valdiklius. Prieš perjungiant naujinimo vykdymo režimą, pirmiausia reikia atnaujinti visus jūsų domeno valdiklius.
Norėdami sužinoti daugiau apie šiuos pažeidžiamumus, žr. CVE-2022-37967.
Imkitės veiksmų
Norint apsaugoti aplinką ir išvengti elektros tiekimo sutrikimų, rekomenduojame atlikti šiuos veiksmus:
- ATNAUJINKITE "Windows" domeno valdiklius naudodami "Windows" naujinimą, išleistą 2022 m. lapkričio 8 d. arba vėliau.
- PERKELKITE savo "Windows" domeno valdiklius į audito režimą naudodami registro rakto parametrų skyrių.
- STEBĖKITE įvykius, pateiktus audito režimu, kad apsaugotumėte savo aplinką.
- ĮGALINTI Vykdymo režimas, skirtas spręsti CVE-2022-37967 problemą jūsų aplinkoje.
Atkreipkite dėmesį 1 veiksmas diegiant naujinimus, išleistus 2022 m. lapkričio 8 d. arba vėliau, pagal numatytuosius parametrus NEBUS išspręstos CVE-2022-37967 , skirtos "Windows" įrenginiams, saugos problemos. Norėdami visiškai sumažinti visų įrenginių saugos problemą, turite kuo greičiau visuose "Windows" domeno valdikliuose pereiti į audito režimą (aprašyta 2 veiksme), po to į įgalintąjį režimą (aprašyta 4 veiksme).
Svarbu Nuo 2023 m. liepos vykdymo režimas bus įjungtas visuose "Windows" domeno valdikliuose ir blokuos pažeidžiamus ryšius iš reikalavimų neatitinkančių įrenginių. Tada negalėsite išjungti naujinimo, bet galite grįžti prie audito režimo parametro. Audito režimas bus pašalintas 2023 m. spalio mėn., kaip nurodyta skyriuje "Naujinimų, skirtų pašalinti "Kerberos" pažeidžiamumą CVE-2022-37967, laikas .
CVE-2022-37967 adreso naujinimų laikas
Naujinimai bus išleidžiami etapais: pradinis etapas, skirtas naujinimams, išleistiems 2022 m. lapkričio 8 d. arba vėliau, ir vykdymo etapas, skirtas naujinimams, išleistiems 2023 m. birželio 13 d. arba vėliau.
2022 m. lapkričio 8 d. – pradinis diegimo etapas
Pradinis diegimo etapas prasideda nuo naujinimų, išleistų 2022 m. lapkričio 8 d., ir tęsiasi su vėlesniais "Windows" naujinimais iki vykdymo etapo. Šis naujinimas įtraukia parašus į "Kerberos" PAC buferį, bet netikrina, ar yra parašų autentifikavimo metu. Taigi pagal numatytuosius nustatymus saugus režimas yra išjungtas.
Šis naujinimas:
- Įtraukia PAC parašus į "Kerberos" PAC buferį.
- Įtraukiamos priemonės, skirtos "Kerberos" protokolo saugos apėjimo pažeidžiamumui spręsti.
2022 m. gruodžio 13 d. – antrasis diegimo etapas
Antrasis diegimo etapas prasideda nuo naujinimų, išleistų 2022 m. gruodžio 13 d. Šie ir vėlesni naujinimai pakeičia "Kerberos" protokolą, kad būtų galima atlikti "Windows" įrenginių auditą, perkeliant "Windows" domeno valdiklius į audito režimą.
Naudojant šį naujinimą, visi įrenginiai pagal numatytuosius parametrus veiks tikrinimo režimu:
- Jei parašo nėra arba jis negalioja, autentifikavimas yra leidžiamas. Be to, bus sukurtas audito žurnalas.
- Jei trūksta parašo, iškelkite įvykį ir leiskite autentifikavimą.
- Jei parašas yra, patvirtinkite jį. Jei parašas neteisingas, iškelkite įvykį ir leiskite autentifikavimą.
2023 m. birželio 13 d. – trečiasis diegimo etapas
"Windows" naujinimai, išleisti 2023 m. birželio 13 d. arba vėliau, atliks šiuos veiksmus:
- Pašalinkite galimybę išjungti PAC parašo pridėjimą nustatant dalinio rakto KrbtgtFullPacSignature reikšmę 0.
2023 m. liepos 11 d. – pradinis vykdymo etapas
"Windows" naujinimai, išleisti 2023 m. liepos 11 d. arba vėliau, atliks šiuos veiksmus:
- Pašalinama galimybė nustatyti dalinio rakto KrbtgtFullPacSignature reikšmę 1.
- Perkelia naujinimą į vykdymo režimą (numatytąjį) (KrbtgtFullPacSignature = 3), kurį administratorius gali perrašyti naudojant aiškų audito parametrą.
2023 m. spalio 10 d. – visiško vykdymo etapas
"Windows" naujinimai, išleisti 2023 m. spalio 10 d. arba vėliau, atliks šiuos veiksmus:
- Pašalina registro dalinio rakto KrbtgtFullPacSignature palaikymą.
- Pašalina audito režimo palaikymą.
- Visiems paslaugų bilietams be naujų PAC parašų nebus suteiktas autentifikavimas.
Diegimo gairės
Norėdami įdiegti "Windows" naujinimus, kurie yra išleisti 2022 m. lapkričio 8 d. arba naujesni "Windows" naujinimai, atlikite šiuos veiksmus:
- ATNAUJINKITE "Windows" domeno valdiklius naudodami naujinimą, išleistą 2022 m. lapkričio 8 d. arba vėliau.
- PERKELKITE domeno valdiklius į audito režimą naudodami registro rakto parametrų skyrių.
- STEBĖKITE įvykius, pateiktus audito režimu, kad padėtumėte apsaugoti savo aplinką.
- ĮGALINTI Vykdymo režimas, skirtas spręsti CVE-2022-37967 problemą jūsų aplinkoje.
1 VEIKSMAS: NAUJINIMAS
Įdiekite 2022 m. lapkričio 8 d. arba naujesnius naujinimus visuose taikomuose "Windows" domeno valdikliuose (DC). Įdiegus naujinimą, atnaujinti "Windows" domeno valdikliai turės parašus, įtrauktus į "Kerberos" PAC buferį, todėl pagal numatytuosius parametrus jie bus nesaugūs (PAC parašas nepatvirtintas).
- Naujindami būtinai išlaikykite numatytąją KrbtgtFullPacSignature registro reikšmę, kol bus atnaujinti visi "Windows" domeno valdikliai.
2 VEIKSMAS. PERKĖLIMAS
Atnaujinę "Windows" domeno valdiklius, perjunkite į audito režimą pakeisdami KrbtgtFullPacSignature reikšmę į 2.
3 VEIKSMAS: RADIMAS / STEBĖJIMAS
Nustatykite sritis, kuriose trūksta PAC parašų arba yra PAC parašų, kurių neįmanoma patikrinti naudojant įvykių žurnalus, suaktyvintus audito režimu.
- Prieš pereidami prie vykdymo režimo įsitikinkite, kad domeno funkcinis lygis yra bent 2008 arba didesnis. Pereinant į vykdymo režimą, kai domenai yra 2003 m. domeno funkcinio lygio, gali kilti autentifikavimo klaidų.
- Audito įvykiai bus rodomi, jei jūsų domenas nėra visiškai atnaujintas arba jei jūsų domene vis dar yra neapmokėtų ankstesnių paslaugų kvitų.
- Toliau stebėkite, ar nėra papildomų įvykių žurnalų, nurodančių, kad trūksta PAC parašų arba kad esami PAC parašai yra netinkami.
- Atnaujinus visą domeną ir pasibaigus visų neapmokėtų bilietų galiojimo laikui, audito įvykiai nebeturėtų būti rodomi. Tada galėsite pereiti į vykdymo režimą be jokių klaidų.
4 VEIKSMAS: ĮGALINKITE
Įgalinkite vykdymo režimą, kad išspręstumėte CVE-2022-37967 problemą jūsų aplinkoje.
- Kai visi audito įvykiai bus išspręsti ir nebebus rodomi, perkelkite domenus į vykdymo režimą atnaujindami KrbtgtFullPacSignature registro reikšmę, kaip aprašyta skyriuje Registro rakto parametrai .
- Jei paslaugos kvite yra netinkamas PAC parašas arba trūksta PAC parašų, patikrinti nepavyks ir bus užregistruotas klaidos įvykis.
Registro rakto parametrai
„Kerberos“ protokolas
Įdiegus "Windows" naujinimus, kurie buvo išleisti 2022 m. lapkričio 8 d. arba vėliau, galimas šis "Kerberos" protokolo registro raktas:
KrbtgtFullPacSignature
Šis registro raktas naudojamas "Kerberos" keitimams diegti. Šis registro raktas yra laikinas ir nebebus skaitomas po visos vykdymo datos – 2023 m. spalio 10 d.
Registro raktas HKEY_LOCAL_MACHINE\System\currentcontrolset\services\kdc Reikšmė KrbtgtFullPacSignature Duomenų tipas REG_DWORD Duomenys 0 – išjungta
1 – Nauji parašai pridedami, bet netikrinami. (Numatytasis parametras)
2 - Audito režimas. Įtraukiami nauji parašai ir patikrinama, ar yra. Jei parašo nėra arba jis negalioja, autentifikavimas yra leidžiamas ir sukuriami audito žurnalai.
3 . Vykdymo režimas. Įtraukiami nauji parašai ir patikrinama, ar yra. Jei parašo nėra arba jis negalioja, autentifikavimas atmetamas ir sukuriami audito žurnalai.Reikia paleisti iš naujo? Ne Atkreipkite dėmesį Jei norite pakeisti KrbtgtFullPacSignature registro reikšmę, rankiniu būdu įtraukite ir sukonfigūruokite registro raktą, kad nepaisytumėte numatytosios reikšmės.
"Windows" įvykiai, susiję su CVE-2022-37967
Dirbdami audito režimu, galite rasti vieną iš šių klaidų, jei trūksta PAC parašų arba jie yra negaliojantys. Jei ši problema išliks vykdymo režimu, šie įvykiai bus užregistruoti kaip klaidos.
Jei įrenginyje aptiksite klaidą, tikėtina, kad visi jūsų domeno "Windows" domeno valdikliai nėra atnaujinti naudojant 2022 m. lapkričio 8 d. arba naujesnį "Windows" naujinimą. Norėdami išspręsti šią problemą, turėsite išsamiau ištirti savo domeną ir rasti "Windows" domeno valdiklius, kurie nėra atnaujinti.
Atkreipkite dėmesį Jei radote klaidą su įvykio ID 42, žr. KB5021131: Kaip valdyti "Kerberos" protokolo keitimus, susijusius su CVE-2022-37966.
Visas PAC parašas nepavyko
| Įvykių žurnalas | Sistema |
|---|---|
| Įvykio tipas | Įspėjimas |
| Įvykio šaltinis | „Microsoft“-Windows-Kerberos-Key-Distribution-Center |
| Įvykio ID | 43 |
| Įvykio tekstas | Raktų paskirstymo centras (KDC) aptiko kvitą, kurio nepavyko patikrinti visas PAC parašas. Norėdami sužinoti daugiau, žr. https://go.microsoft.com/fwlink/?linkid=2210019. Klientas: <sfera>/<vardas> |
Trūksta viso PAC parašo
| Įvykių žurnalas | Sistema |
|---|---|
| Įvykio tipas | Įspėjimas |
| Įvykio šaltinis | „Microsoft“-Windows-Kerberos-Key-Distribution-Center |
| Įvykio ID | 44 |
| Įvykio tekstas | Raktų paskirstymo centras (KDC) aptiko kvitą, kuriame nebuvo viso PAC parašo. Norėdami sužinoti daugiau, žr. https://go.microsoft.com/fwlink/?linkid=2210019. Klientas: <sfera>/<vardas> |
Trečiųjų šalių įrenginiai, kuriuose įdiegtas "Kerberos" protokolas
Domenuose, kuriuose yra trečiųjų šalių domenų valdikliai, vykdymo režimu gali būti rodomos klaidos.
Įdiegus 2022 m. lapkričio 8 d. arba naujesnį "Windows" naujinimą, gali užtrukti ilgiau, kol bus visiškai išvalyti audito įvykiai.
Kreipkitės į įrenginio gamintoją (OĮG) arba programinės įrangos tiekėją, kad išsiaiškintumėte, ar jų programinė įranga suderinama su naujausiais protokolo pakeitimais.
Informacijos apie protokolo naujinimus ieškokite "Windows" protokolo temoje "„Microsoft“" svetainėje.
Sąvokų žodynas
"Kerberos"
"Kerberos" yra kompiuterių tinklo autentifikavimo protokolas, kuris veikia remiantis "bilietais", kad tinklu bendraujantys mazgai galėtų saugiai įrodyti savo tapatybę.
Raktų paskirstymo centras (KDC)
"Kerberos" tarnyba, kuri atlieka autentifikavimo ir bilietų išdavimo paslaugas, nurodytas "Kerberos" protokole. Paslauga veikia kompiuteriuose, kuriuos pasirinko srities ar domeno administratorius; Jo nėra kiekviename tinklo įrenginyje. Jis turi turėti prieigą prie srities, kuriai jis tarnauja, paskyros duomenų bazės. KDC yra integruoti į domeno valdiklio vaidmenį. Tai tinklo paslauga, tiekianti bilietus klientams naudoti autentifikuojant paslaugas.
Teisių atributo sertifikatas (PAC)
Privilegijų atributo sertifikatas (PAC) yra struktūra, perteikianti su autorizavimu susijusią informaciją, pateiktą domeno valdiklių (DC). Daugiau informacijos žr. Teisės atributo sertifikato duomenų struktūra.
Bilietą suteikiantis bilietas
Specialus bilieto tipas, kuriuo galima įsigyti kitus bilietus. Bilietą suteikiantis bilietas (TGT) gaunamas atlikus pirminį autentifikavimą Autentifikavimo paslaugos (AS) biržoje; vėliau naudotojams nereikia pateikti savo kredencialų, tačiau jie gali naudoti TGT vėlesniems bilietams gauti.